OpenAI zpřístupnilo Codex Security CLI — nástroj, který sám opravuje bezpečnostní chyby v kódu

30.7. 2026

OpenAI vydalo open-source nástroj Codex Security CLI, který automaticky detekuje a opravuje zranitelnosti přímo v repozitářích kódu. Systém, interně známý jako „Aardvark“, podle OpenAI už pomohl opravit přes 3000 kritických bezpečnostních chyb. Jde o přímou konkurenci Claude Security od Anthropicu — obě firmy se snaží AI automatizací obrany držet krok s rostoucí automatizací kybernetických útoků.

Co Codex Security CLI konkrétně dělá a jak funguje z příkazové řádky

Codex Security CLI je nástroj ovládaný z terminálu, který prochází zdrojový kód a identifikuje zranitelnosti podle typů uvedených v OWASP Top 10 a dalších databázích známých hrozeb. Po spuštění na repozitáři analyzuje strukturu projektu, rozpozná použité jazyky a frameworky a vyhledává typické vzory jako SQL injection, cross-site scripting (XSS), neohlídané deserializace nebo hardcoded API klíče.

Klíčové je, že nástroj nejen najde problém, ale dokáže navrhnout konkrétní opravu — vygeneruje patch v podobě diff souboru nebo přímo upraví kód v repositáři podle zvoleného režimu. Uživatel může nechat nástroj běžet v režimu review, kdy pouze zobrazí nálezy, nebo v režimu auto-fix, kdy Codex Security CLI přímo commituje opravu do branch. Podporuje běžné jazyky včetně Pythonu, JavaScriptu, TypeScriptu, Go, Rust a Javy.

Systém je postavený na modelu GPT-4o s fine-tuningem zaměřeným na bezpečnostní vzory. OpenAI uvádí, že model prošel tréninkem na milionech řádků kódu z veřejných i interních projektů, včetně historických záznamů o CVE a jejich fixech.

Kde už nástroj fungoval v praxi a jaké chyby dokáže zachytit

OpenAI uvádí, že Codex Security CLI interně používalo přes rok pod jménem Aardvark. Za tu dobu systém identifikoval a pomohl opravit více než 3000 zranitelností v interních projektech OpenAI — od menších chyb v autentizačních logikách až po kritické path traversal útoky nebo exponované tokeny v logovacích výstupech.

Typické případy zahrnují detekci nezabezpečených SQL dotazů postavených na string concatenation místo prepared statements, nebo identifikaci míst, kde se uživatelský vstup přímo renderuje do HTML bez escapování. Nástroj dokáže také najít situace, kdy kód zapisuje citlivá data (jako hesla nebo SSH klíče) do logů nebo je ukládá v plaintextu do konfiguračních souborů.

V praxi to znamená, že vývojář může spustit codex-security scan ./ v kořenu projektu a během minut dostat seznam nalezených zranitelností s popisem rizika a návrhem opravy. Pokud zvolí režim --auto-fix, nástroj aplikuje změny přímo do kódu a vytvoří commit s popisem opravy.

Kde nástroj naráží na limity a co nezvládá

Codex Security CLI má několik jasných limitů. Nedokáže auditovat komplexní logické chyby v business vrstvě aplikace — nepozná, jestli autorizační pravidlo správně rozlišuje role uživatelů podle kontextu aplikace. Zaměřuje se na známé typy zranitelností s jasným pattern matchingem nebo strukturálními znaky.

Další slabina je práce s velkými monolitickými projekty — pokud repozitář obsahuje desítky tisíc souborů a složité dependency grafy, nástroj běží pomalu a může produkovat false positives kvůli nedostatku kontextu o celkové architektuře. OpenAI doporučuje používat nástroj na menší komponenty nebo moduly zvlášť.

Nástroj také neřeší zero-day zranitelnosti v dependencies — pokud projekt závisí na knihovně s nezveřejněnou chybou, Codex Security CLI ji neodhalí. Zaměřuje se čistě na kód, který má před sebou, ne na externí závislosti. Pro to existují jiné nástroje jako Dependabot nebo Snyk.

Automatické opravy občas generují patch, který sice technicky řeší zranitelnost, ale mění chování aplikace způsobem, který může rozbít funkčnost. Proto je režim auto-fix vhodný spíš pro rychlé experimenty nebo CI pipeline s manuálním review — ne pro okamžité nasazení do produkce.

Jak se Codex Security CLI liší od Claude Security a dalších nástrojů

Codex Security CLI přímo konkuruje Claude Security od Anthropicu, který má podobnou funkcionalitu — také dokáže najít a opravit zranitelnosti s AI asistencí. Hlavní rozdíl je v přístupu: Claude Security funguje jako konverzační agent, který s vývojářem interaktivně prochází nalezené problémy a navrhuje řešení v dialogu. Codex Security CLI je naopak postavený na batch processing — pustíš příkaz, dostaneš výstup, aplikuješ fix.

Oproti klasickým static analysis nástrojům jako SonarQube nebo Semgrep má Codex Security CLI výhodu v tom, že generuje lidsky čitelné popisy problémů a dokáže navrhnout opravu přímo v kódu. Tradiční nástroje najdou chybu a ukážou řádek — ale vývojář si opravu musí napsat sám. Codex Security CLI nabízí konkrétní diff, který stačí zkontrolovat a aplikovat.

Na druhou stranu nástroje jako Semgrep mají mnohem přesnější detekci díky ručně psaným pravidlům specifickým pro každý typ zranitelnosti. AI přístup Codexu může být flexibilnější, ale také méně deterministický — občas nahlásí false positive nebo naopak něco přehlédne.

Co znamená open-source release pro vývojáře a bezpečnostní týmy

Tím, že OpenAI uvolnilo Codex Security CLI jako open-source, dává vývojářům možnost integrovat nástroj do vlastních CI/CD pipeline bez vendor lock-in. Kód je dostupný na GitHubu, lze ho forkovat, upravit podle vlastních potřeb nebo kombinovat s existujícími security workflow.

Pro individuální vývojáře to znamená možnost rychle zkontrolovat vlastní side projekty nebo open-source kontribuce před pull requestem. Pro menší týmy bez dedikovaného security specialisty je to způsob, jak dostat základní bezpečnostní audit bez nutnosti platit komerční nástroje nebo najímat externí konzultanty.

Pro větší firmy je zajímavá možnost nasadit nástroj do interní infrastruktury bez nutnosti posílat kód do cloudu třetí strany. Codex Security CLI běží lokálně, takže nedochází k úniku citlivého kódu. Pokud firma chce, může si nástroj fine-tunovat na vlastní codebase nebo přidat custom pravidla pro specifické frameworky, které používá.

Open-source povaha také znamená, že komunita může přispívat vlastními detekcemi nebo opravami chyb v samotném nástroji. OpenAI uvádí, že plánuje aktivně přijímat pull requesty a postupně rozšiřovat podporu pro další jazyky a typy zranitelností podle zpětné vazby od uživatelů.

Podnikáte a přemýšlíte nad nasazením AI? Nejdříve doporučuji udělat analýzu, tzv. Road Mapu nasazení AI, kde zjistíte, jak by Vám nejvíce AI AGENTI pomohli, aby to mělo okamžitý přínos.
Vypočítáme, kolik můžou vydělat, ušetřit, peněz i času. Cílem je, abyste si uvolnil ruce na strategicky důležité věci, pro rodinu a volný čas. Byznys poběží dále.

AI Agenti fungují jako reální zaměstnanci, ale nikdy nespí, nepotřebují odpočívat, nezapomenou nic z toho, co je naučíte. Zaškolíte je a pak už nemáte žádné starosti. A dokonce nechtějí ani výplatu, jen papají malé množství tokenů, což ale většinou spraví i paušál za 500,- Kč / měsíc za ChatGpt, nebo Claude. Orientačně vyjdou na cca 6.000,- Kč/ měsíc, ale práce většinou udělají i za desítky tisíc a nepotřebují kancelář, ani služební auto. Telefonní číslo ale potřebují, aby mohli reagovat na zprávy a komunikovat ven.

Ilustrační obrázek k článku: Co znamená novinka v AI pro malé a střední firmy: OpenAI to acquire Ona

Analýza stojí 4.900,- Kč, ale pro prvních 50 klientů je to nyní na naše náklady.